CVE-2026-49975 (HTTP/2 Bomb)
We hebben een beveiligingspatch voor CVE-2026-49975 uitgerold op alle managed servers. Deze kwetsbaarheid bevond zich in de verwerking van HTTP/2-verkeer door Apache HTTP Server.
Door speciaal samengestelde HTTP-verzoeken te versturen, kon een aanvaller de webserver dwingen om buitensporig veel geheugen te reserveren. Hierdoor konden beschikbare serverresources uitgeput raken en konden websites of applicaties trager reageren of tijdelijk onbereikbaar worden. Voor het uitvoeren van de aanval waren geen account of gebruikersinteractie nodig.
Het risico beperkte zich tot de beschikbaarheid van de server. De kwetsbaarheid maakte het niet mogelijk om gegevens in te zien of te wijzigen en bood geen mogelijkheid om code op de server uit te voeren. Met de uitgerolde patch is dit risico verholpen.